Специалисты по кибербезопасности из компании Aikido выявили новый вредоносный червь, получивший название ChainDrop. Он является модификацией уже известного вредоносного ПО Shai-Hulud. По результатам анализа, атака затронула как минимум 868 пакетов, что в общей сложности составило 1381 зараженную версию. Злоумышленники распространяют вредонос через популярные библиотеки с открытым исходным кодом и процессы CI/CD.
Масштабы заражения и затронутые библиотеки
В ходе кибератаки хакеры смогли получить доступ к учетным записям GitHub разработчиков, которые отвечают за поддержку востребованных библиотек кэширования для Node.js, таких как Keyv и Cacheable. Помимо них, под удар попали инструменты flat-cache и file-entry-cache. Также пострадали пакеты, связанные с такими крупными организациями, как Deliveroo, Ornikar, OneReach, Picsart, Qlik и ServiceTitan. Суммарная статистика показывает, что скомпрометированные пакеты скачивались до двух миллиардов раз ежемесячно.
Механика заражения заключалась во внедрении вредоносного кода напрямую в основные ветки (master/main) проектов, после чего происходил автоматический выпуск скомпрометированных релизов. Истоки этой кампании прослеживаются с мая 2026 года: именно тогда группировка TeamPCP выложила исходный код червя Shai-Hulud в публичный доступ, спровоцировав волну атак от множества последователей.
Кража данных и рекомендации для администраторов
Функционал ChainDrop заключается в краже конфиденциальной информации. Червь нацелен на сбор учетных данных разработчиков, ключей от облачных сред, локальных конфигурационных файлов и токенов доступа. В список целей входят:
- Токены GitHub (PAT, workflow, ghp_, gho_, ghs_);
- npm-токены;
- Секреты GitHub Actions;
- Данные для авторизации в AWS и Kubernetes.
Все похищенные данные, будучи зашифрованными, передавались в публичный репозиторий GitHub под названием «Shai-Hulud: Here We Go Again». Подобные инциденты подчеркивают важность изучения уроков безопасности после атак OpenClaw, так как современные угрозы требуют радикального пересмотра подходов к защите цепочек поставок ПО.
Эксперты настоятельно рекомендуют системным администраторам и разработчикам считать все рабочие станции и сборочные узлы CI/CD, где использовались зараженные пакеты, полностью скомпрометированными. Это правило следует соблюдать даже в том случае, если вредоносное ПО уже было обнаружено и удалено из системы.







